明年要因應歐盟 CRA,預算該怎麼估?

CRA 的複雜度不看產品數量,而看產品系列等級與各產品線供應鏈身份的組合。依組合估算內部人力、顧問輔導、外部驗證與持續成本。

更新日期 2026-09-29

直答:CRA 的複雜度不看產品數量,而看兩件事的組合:每個產品系列各自落在哪個等級,以及每條產品線以什麼供應鏈身份上市。同一家企業可能同時有一般產品與重要產品、同時是製造商與進口商,每一種組合的評估路徑與義務都不同。先把這張組合表畫出來,再編預算。

成本由五個因素決定

因素為什麼影響預算先確認什麼
各產品系列的等級歸屬一般產品可自我評估;重要產品第 I 類未採協調標準須第三方;第 II 類與關鍵產品一律第三方。等級要按系列逐一判定,同一企業常同時有多個等級每個系列的核心功能是否落在附件 III/IV
各產品線的供應鏈身份製造商、進口商、經銷商義務不同;以自有品牌上市即為製造商。ODM、OEM、自有品牌並存時,各產品線身份可能不同每條產品線以誰的名稱或商標上市、在歐盟由誰進口
等級 × 身份的組合真正決定複雜度的是組合數:十個同級同身份的產品,可能比三個不同組合的產品單純列出所有組合,每種組合各需一條評估路徑
漏洞處理能力支援期內須有效處理漏洞,並依時限通報是否已有漏洞通報與修補流程
第三方元件製造商須對整合的第三方元件盡到查核責任是否已有軟體物料清單(SBOM)

六大類產品對應 CRA 等級

等級看產品的核心功能,同一大類裡的產品可能落在不同等級:

產品大類一般產品重要產品第 I 類重要產品第 II 類關鍵產品
工業產品PLC、HMI、工業控制器;無管理平面的非網管型交換器具管理平面的工業交換器、工業路由器;Fieldbus 等網路介面;VPN 工業閘道工業防火牆、入侵偵測或防禦系統—
IC 晶片無保護其他產品或網路之安全功能的 MCU、MPU安全功能用於保護晶片以外產品或網路的 MCU、MPU、ASIC、FPGA;網路介面晶片與模組防竄改 MCU、MPU(AVA_VAN 2 或 3)安全元件(含 TPM、eUICC)、智慧卡
網通產品無管理平面的非網管型交換器路由器、連網數據機、具管理平面的交換器;網路介面;網路管理系統;VPN 產品防火牆、入侵偵測或防禦系統—
資安產品少見身分與存取管理、門禁與生物辨識讀取器、密碼管理器、防毒、SIEM、PKI防火牆、入侵偵測或防禦系統;虛擬化平台、容器執行環境含安全盒的硬體裝置(如 HSM、實體支付終端)
工具機產品工具機、CNC 控制器單獨銷售的路由、VPN、網路介面模組另判單獨銷售的防火牆模組另判—
IoT、AIoT 裝置感測器、家電等一般裝置可遠端控制的智慧家庭安全產品、語音助理、連網玩具、健康或兒童穿戴裝置;單獨銷售的通訊模組—智慧電表閘道

判定原則:看產品整體的核心功能。整機內建 Wi-Fi 模組、作業系統或防火牆功能,不會因此改變整機等級(例如路由器內建防火牆仍是路由器),但整機仍須符合基本要求;單獨銷售的模組則依其本身類別判定。交換器須具管理平面才屬第 I 類;MCU、MPU 的安全功能須用於保護晶片以外的產品、網路或服務。以上依實施規則 (EU) 2025/2392,邊界案例須逐項對照其技術描述。

工具機要多看一部法規:機械法規 (EU) 2023/1230 自 2027 年 1 月 20 日適用,控制系統必須防止惡意或意外竄改,這是機械 CE 標誌的要求,與 CRA 並行。

自有品牌、ODM、OEM:誰是法定製造商

經營模式CRA 身份你要準備什麼
自有品牌製造商完整的製造商義務:風險評估、技術文件、符合性評估、CE、支援期漏洞處理與通報
ODM(你設計並製造,客戶貼牌)品牌客戶是製造商客戶會要求你提供風險評估、技術文件素材、SBOM 與漏洞處理支援,合約要明定範圍、支援期與通報配合時限
OEM(客戶設計,你製造)品牌客戶是製造商客戶常要求元件 SBOM、生產端安全與零組件查核證據,合約要明定通報配合時限

同一款產品若你也以自有品牌在歐盟銷售,這部分你就是製造商。ODM 與 OEM 雖然不是法定製造商,但客戶的評估路徑取決於產品等級,等級越高,客戶要你交付的證據就越多。

預算要分四塊編

  1. 內部人力:產品安全、研發、法務投入的時間。
  2. 顧問輔導費:產品分類與角色判定、風險評估方法、技術文件體系、漏洞處理與通報流程建置、符合性評估前的準備。這筆費用決定內部人力能省多少、能否一次到位。
  3. 外部驗證費用:公告機構評估(僅限須第三方評估者)、測試。
  4. 持續成本:支援期內的漏洞處理與通報,這是每年都在的經常性支出,不是一次性專案。

積穗觀點

多數台灣製造商低估的是持續成本。CRA 不是拿到 CE 就結束,支援期內的漏洞處理與通報是持續義務,而且 2026 年 9 月 11 日起就已適用於已上市產品。預算應先保留持續營運的人力,再談一次性的符合性評估。

三者怎麼分工:法遵面判定產品類別與經濟角色、決定符合性評估路徑與通報義務;流程面建立安全開發、漏洞處理與通報的作業程序與紀錄;技術面落實 SBOM、安全設計、弱點測試與更新機制。三者缺一,技術文件就無法完整支撐 CE 標誌。

產品含 AI 功能時:CRA 與 AI Act 一起做

產品同時在 CRA 範圍內、又被 AI Act 列為高風險 AI 系統時,CRA 第 12 條搭了一座橋:產品符合 CRA 附件 I 的基本要求(產品面與漏洞處理流程面),並在 CRA 的歐盟符合性聲明中說明已達到 AI Act 第 15 條要求的資安保護水平,就推定符合 AI Act 第 15 條的網路安全要求。但準確性與穩健性不在這座橋內,仍須依 AI Act 處理;符合性評估原則上依 AI Act 第 43 條進行,重要產品與關鍵產品另有例外規定。

預算上的意義:同一份風險評估、技術文件與符合性聲明,可以涵蓋兩部法規的資安部分;AI 風險分級、資料治理、人類監督與準確性驗證則要另外編。ISO 42001 提供 AI 管理系統的架構,可以和 CRA 要求的安全開發、漏洞處理流程整合成同一套管理制度,不必兩套並行。ISO 42001 與 AI Act 的預算與時程

顧問費怎麼編

依評估範圍報價,主要看產品系列的等級分布、各產品線的供應鏈身份、兩者形成的組合數、現有安全開發流程的成熟度,以及需要的交付物。建議先做一次機制診斷,確定範圍後再取得報價,把顧問費與內部人力一起編進明年預算。

申請免費機制診斷

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源